
NebulaPulsar 是一个概念验证的内存植入框架,用于 Java (JSP) 和 ASP.NET (ASPX/ASHX/ASMX) 网页后门,最初作为 Alien 项目的一部分开发。
更新:该项目现已成为 Alien 的子项目,用于展示我的想法和实验目的。
NebulaPulsar 是一个面向 Java (JSP) 和 ASP.NET (ASPX/ASHX/ASMX) 的概念验证型内存植入框架,最初作为 Alien 项目的一部分开发。
与传统仅关注命令执行的网页后门演示不同,NebulaPulsar 探索了内存植入体如何建立加密通信通道、动态加载载荷并完全在内存中执行。
该项目旨在用于安全研究、恶意软件分析和防御教育,并非设计为可实际使用的攻击性框架。
技术细节:
如果您觉得这个项目有帮助或启发,我将非常感谢您在仓库上点个 ⭐。您的支持将是我持续改进该工具的巨大动力。
“如果你诋毁攻击研究,就低估了它的贡献。攻防并非对等。防御是攻击的孩子。” — John Lambert
该项目 仅用于教育、研究和防御性网络安全目的。
其目的在于研究在现代 Java 和 .NET 平台上实现内存植入体、加密通信和动态载荷执行的方式。
该项目 不适用于未经授权的访问、持久化或恶意部署。严禁在未经明确授权的情况下针对任何系统使用。
作者对因使用本项目导致的任何滥用或损害 不承担任何责任。
在开发 Alien 的过程中,我希望更深入理解现代内存驻留型网页后门和植入体的内部设计。
许多公开的网页后门侧重于功能,却很少解释 为什么 以这种方式实现。像加密通信、内存载荷执行、动态类加载和基于会话的植入体等特性往往被当作黑盒处理。
NebulaPulsar 正是为了弥合这一差距而创建的。
该项目没有克隆现有实现,而是探索了现代内存植入体背后的底层概念,并展示了如何在 Java 和 .NET 平台上实现这些想法。
在整个开发过程中,我研究了以下主题:
ClassLoader 内部机制Assembly.Load() 和反射目标是理解 这些技术的工作原理,而非鼓励滥用。
该框架分为两层:
NebulaPulsar 是常驻内存的植入体,负责:
DarkMatter 是由 NebulaPulsar 执行的载荷。
它实现实际的后渗透逻辑,同时独立于传输层,便于扩展附加模块和功能。
NebulaPulsar 首先被注入目标网页后门并常驻内存。
初始化后,它建立加密通信通道并等待传入载荷。
随后,如 DarkMatter 等后续载荷通过该通道交付。NebulaPulsar 解密载荷,将其直接加载到内存中,并将执行权转移给它。
DarkMatter 负责实现更高级的功能,而 NebulaPulsar 保持轻量,专注于载荷管理和通信。
下载:
wget https://github.com/iss4cf0ng/NebulaPulsar/releases/latest/download/NebulaPulsar.tar.gz
tar -xzf NebulaPulsar.tar.gz
cd ./NebulaPulsar
使用 Python 运行:
python3 main.py --url http://localhost/nebulapulsar.jsp --script java --encoding='utf-8'
感谢您查看这个项目。欢迎反馈和建议。